ISMS Copilot Docs

Jak tworzyć polityki cyberbezpieczeństwa NIS2 przy użyciu AI

Dowiesz się, jak wykorzystać AI do tworzenia kompleksowych polityk cyberbezpieczeństwa dla każdej z dziesięciu obszarów środków wymaganych przez Artykuł 21(2) NIS2. Ten przewodnik...

Przegląd

Dowiesz się, jak wykorzystać AI do tworzenia kompleksowych polityk cyberbezpieczeństwa dla każdej z dziesięciu obszarów środków wymaganych przez Artykuł 21(2) NIS2. Ten przewodnik krok po kroku omawia każdy typ polityki, dostarcza konkretne prompty ISMS Copilot do generowania każdej z nich, wyjaśnia, czego oczekują audytorzy i organy nadzorcze, oraz pokazuje, jak strukturyzować dokumentację polityk, aby była gotowa na audyt.

Dla kogo jest ten przewodnik

Ten przewodnik jest przeznaczony dla:

  • Dyrektorów ds. bezpieczeństwa informacji (CISO) i oficerów ds. zgodności odpowiedzialnych za opracowywanie dokumentacji polityk zgodnych z NIS2
  • Konsultantów ds. bezpieczeństwa opracowujących zestawy polityk dla klientów z sektorów regulowanych przez NIS2
  • Zespołów GRC zarządzających tworzeniem polityk obok istniejącej dokumentacji ISO 27001, DORA lub RODO
  • Menedżerów IT, którzy potrzebują praktycznych, możliwych do wdrożenia polityk, a nie ogólnych szablonów
  • Członków organów zarządzających, którzy muszą zatwierdzać te polityki zgodnie z Artykułem 20

Zanim zaczniesz

Będziesz potrzebować:

  • Konta w ISMS Copilot (dostępna darmowa wersja próbna)
  • Wyników analizy luk NIS2 identyfikujących, które polityki są brakujące lub niewystarczające -- zobacz Jak rozpocząć wdrażanie NIS2 przy użyciu AI
  • Skończonej oceny ryzyka i planów postępowania z ryzykiem -- zobacz Jak przeprowadzić ocenę ryzyka NIS2 przy użyciu AI
  • Zrozumienia wielkości, sektora i kontekstu operacyjnego Twojej organizacji
  • Istniejących polityk (jeśli jakieś posiadasz), które można przesłać do analizy luk i dostosowania

Artykuł 21(2) NIS2 wymienia dziesięć konkretnych obszarów środków, które muszą obejmować Twoje środki zarządzania ryzykiem cyberbezpieczeństwa "przynajmniej". Oznacza to, że te dziesięć obszarów to minimum -- krajowe przepisy implementacyjne mogą dodawać dodatkowe wymagania. Twój zestaw polityk musi obejmować wszystkie dziesięć, aby zadowolić organy nadzorcze.

Zrozumienie wymagań NIS2 dotyczących polityk

Czego wymaga Artykuł 21(2)

Artykuł 21(2) nakazuje, aby środki zarządzania ryzykiem, o których mowa w ustępie 1, obejmowały przynajmniej następujące elementy:

Artykuł 21(2) reference

Obszar środków

Dokumenty polityk potrzebne

(a)

Polityki dotyczące analizy ryzyka i bezpieczeństwa systemów informacyjnych

Polityka Bezpieczeństwa Informacji, Polityka Oceny Ryzyka

(b)

Obsługa incydentów

Polityka Reagowania na Incydenty, Procedura Klasyfikacji Incydentów

(c)

Ciągłość działania, zarządzanie kopiami zapasowymi, odtwarzanie po awarii, zarządzanie kryzysowe

Polityka Ciągłości Działania, Plan Odtwarzania po Awarii, Polityka Kopii Zapasowych, Plan Zarządzania Kryzysowego

(d)

Bezpieczeństwo łańcucha dostaw

Polityka Bezpieczeństwa Łańcucha Dostaw, Procedura Oceny Dostawców

(e)

Bezpieczeństwo w zakresie pozyskiwania, rozwoju i utrzymania sieci i systemów informacyjnych; obsługa i ujawnianie podatności

Polityka Bezpiecznego Rozwoju, Polityka Zarządzania Podatnościami

(f)

Polityki i procedury oceny skuteczności środków zarządzania ryzykiem

Polityka Testowania i Oceny Bezpieczeństwa, Procedura Audytu Wewnętrznego

(g)

Podstawowe praktyki cyberhigieny i szkolenia z cyberbezpieczeństwa

Polityka Cyberhigieny i Świadomości, Program Szkoleniowy

(h)

Polityki i procedury dotyczące kryptografii i szyfrowania

Polityka Kryptografii i Szyfrowania

(i)

Bezpieczeństwo zasobów ludzkich, polityki kontroli dostępu i zarządzanie aktywami

Polityka Bezpieczeństwa Zasobów Ludzkich, Polityka Kontroli Dostępu, Polityka Zarządzania Aktywami

(j)

Uwierzytelnianie wieloskładnikowe lub ciągłe uwierzytelnianie, zabezpieczona komunikacja głosowa/wideo/tekstowa, zabezpieczone systemy komunikacji awaryjnej

Polityka Uwierzytelniania, Polityka Bezpiecznej Komunikacji

Polityka a procedura: Organy nadzorcze rozróżniają polityki (wysokopoziomowe oświadczenia o zamiarach i wymaganiach) oraz procedury (szczegółowe instrukcje operacyjne krok po kroku). Potrzebujesz obu. Polityki określają zasady; procedury opisują, jak ich przestrzegać. ISMS Copilot generuje oba, gdy określisz typ dokumentu.

Standardy jakości polityk dla NIS2

Każdy dokument polityki powinien zawierać:

  • Cel i zakres: Co obejmuje polityka i do kogo się stosuje
  • Odniesienie do NIS2: Który(e) obszar(y) środków z Artykułu 21(2) polityka adresuje
  • Definicje: Kluczowe terminy używane w dokumencie
  • Oświadczenia polityki: Jasne, egzekwowalne wymagania
  • Role i odpowiedzialności: Kto za co odpowiada
  • Wymagania wdrożeniowe: Konkretne środki i kontrole
  • Monitorowanie i przegląd: Jak ocenia się skuteczność
  • Konsekwencje niezgodności: Postanowienia dotyczące egzekwowania
  • Zatwierdzenie i kontrola wersji: Zarządzanie dokumentem z podpisem organu zarządzającego

Krok 1: Wygeneruj nadrzędną Politykę Bezpieczeństwa Informacji

Artykuł 21(2)(a) -- Analiza ryzyka i bezpieczeństwo systemów informacyjnych

Nadrzędna Polityka Bezpieczeństwa Informacji jest dokumentem podstawowym, który określa zaangażowanie Twojej organizacji w cyberbezpieczeństwo i stanowi ramy dla wszystkich innych polityk. Adresuje pierwszy obszar środków i łączy wszystkie kolejne polityki.

  1. Wygeneruj podstawową politykę:

    "Utwórz kompleksową Politykę Bezpieczeństwa Informacji zgodną z NIS2 Artykuł 21(2)(a) dla organizacji z sektora [sektor] sklasyfikowanej jako podmiot [kluczowy/ważny] zatrudniającej [liczba pracowników] pracowników. Polityka powinna obejmować: cel polityki i kontekst regulacyjny NIS2, zakres objętych systemów sieciowych i informacyjnych, zobowiązania i obowiązki nadzoru organu zarządzającego zgodnie z Artykułem 20, przegląd ram zarządzania ryzykiem, zasady bezpieczeństwa (poufność, integralność, dostępność), odniesienie do dziesięciu obszarów środków z Artykułu 21 i polityk wspierających, role i odpowiedzialności (organ zarządzający, CISO, właściciele ryzyka, wszyscy pracownicy), wymagania dotyczące zgodności i konsekwencje niezgodności, cykl przeglądu i ciągłe doskonalenie. Dołącz sekcję dotyczącą kontroli dokumentu z zatwierdzeniem przez organ zarządzający."

  2. Wygeneruj wspierającą Politykę Oceny Ryzyka:

    "Utwórz Politykę Oceny Ryzyka zgodną z NIS2 Artykuł 21(2)(a) dla naszej organizacji. Obejmij: metodologię oceny ryzyka (podejście all-hazards zgodnie z Artykułem 21(1)), procesy identyfikacji, analizy i oceny ryzyka, kryteria akceptacji ryzyka i uprawnienia do zatwierdzania, opcje postępowania z ryzykiem i wymagania dotyczące dokumentacji, integrację z zarządzaniem aktywami i wywiadem zagrożeń, częstotliwość przeglądów i zdarzenia wyzwalające ponowną ocenę, oraz wymagania dotyczące zatwierdzenia przez organ zarządzający. Odnieś się do naszego dokumentu Metodologia Oceny Ryzyka."

Podejście warstwowe: Najpierw wygeneruj nadrzędną Politykę Bezpieczeństwa Informacji, a następnie użyj jej jako kontekstu dla wszystkich kolejnych polityk. Poproś ISMS Copilot: "Użyj naszej Polityki Bezpieczeństwa Informacji jako dokumentu nadrzędnego i upewnij się, że ta [konkretna] polityka jest zgodna z jej zasadami i strukturą."

Krok 2: Wygeneruj Politykę Obsługi Incydentów

Artykuł 21(2)(b) -- Obsługa incydentów

NIS2 nakłada surowe wymagania dotyczące obsługi incydentów, w tym wykrywanie, zapobieganie, reagowanie i odtwarzanie, a także harmonogramy raportowania z Artykułu 23. Twoja polityka musi uwzględniać zarówno wewnętrzne reagowanie, jak i zewnętrzne obowiązki powiadamiania.

  1. Wygeneruj Politykę Reagowania na Incydenty:

    "Utwórz Politykę Reagowania na Incydenty zgodną z NIS2 Artykuł 21(2)(b) i wymaganiami raportowania z Artykułu 23 dla naszej organizacji z sektora [sektor]. Obejmij: definicję incydentu i kryteria klasyfikacji zgodne z progami istotności NIS2, wymagania dotyczące wykrywania i monitorowania incydentów, fazy reagowania na incydenty (przygotowanie, identyfikacja, powstrzymanie, eliminacja, odtwarzanie, wyciąganie wniosków), obowiązki raportowania NIS2 -- 24-godzinne wczesne ostrzeżenie do CSIRT, 72-godzinne powiadomienie o incydencie z wskaźnikami kompromitacji, miesięczny raport końcowy z analizą przyczyn źródłowych, macierz eskalacji od zespołu operacyjnego do organu zarządzającego, role i odpowiedzialności (menedżer incydentu, zespół reagowania, łącznik CSIRT, dział prawny, komunikacja), zachowanie dowodów i łańcuch dowodowy, dobrowolne raportowanie bliskich incydentów i zagrożeń, oraz proces przeglądu po incydencie."

  2. Wygeneruj Procedurę Klasyfikacji Incydentów:

    "Utwórz szczegółową Procedurę Klasyfikacji Incydentów dla zgodności z NIS2. Obejmij: kryteria klasyfikacji do określania, czy incydent jest 'istotny' zgodnie z NIS2 Artykuł 23(3) -- biorąc pod uwagę (a) poważne zakłócenia operacyjne lub straty finansowe, (b) wpływ na inne osoby fizyczne lub prawne poprzez spowodowanie znacznych szkód materialnych lub niematerialnych. Dostarcz macierz klasyfikacji z poziomami dotkliwości, kryteriami oceny wpływu oraz jasne drzewa decyzyjne, kiedy wyzwolić 24-godzinne powiadomienie o wczesnym ostrzeżeniu. Dołącz przykłady specyficzne dla naszego sektora [sektor]."

Aby uzyskać kompleksowe informacje na temat przepływów pracy raportowania incydentów NIS2, szablonów i podręczników, zobacz Jak wdrożyć raportowanie incydentów NIS2 przy użyciu AI -- kolejny przewodnik z tej serii.

Krok 3: Wygeneruj Polityki Ciągłości Działania i Odtwarzania po Awarii

Artykuł 21(2)(c) -- Ciągłość działania, zarządzanie kopiami zapasowymi, odtwarzanie po awarii, zarządzanie kryzysowe

Ten obszar środków wymaga kompleksowego zestawu dokumentów dotyczących tego, jak Twoja organizacja utrzymuje i przywraca usługi podczas i po zakłóceniach.

  1. Wygeneruj Politykę Ciągłości Działania:

    "Utwórz Politykę Ciągłości Działania zgodną z NIS2 Artykuł 21(2)(c) dla podmiotu [kluczowego/ważnego] z sektora [sektor]. Obejmij: metodologię i wymagania analizy wpływu na biznes, cele czasu odtwarzania (RTO) i cele punktu odtwarzania (RPO) dla usług kluczowych/ważnych, kryteria i procedury aktywacji planu ciągłości działania, zarządzanie kryzysowe i eskalację, protokoły komunikacyjne podczas zakłóceń (wewnętrzne, zewnętrzne, organy, media), integrację z raportowaniem incydentów NIS2 (wyzwalanie 24-godzinnego wczesnego ostrzeżenia podczas poważnych zakłóceń), wymagania dotyczące testów i ćwiczeń (minimum rocznie), rozważania dotyczące ciągłości łańcucha dostaw oraz obowiązki nadzoru organu zarządzającego."

  2. Wygeneruj Plan Odtwarzania po Awarii:

    "Utwórz szablon Planu Odtwarzania po Awarii zgodny z NIS2 Artykuł 21(2)(c) dla naszej infrastruktury IT. Obejmij: scenariusze awarii specyficzne dla naszego sektora [sektor] (ransomware, awaria centrum danych, przerwa w działaniu dostawcy chmury, klęska żywiołowa), strategię odtwarzania według poziomu krytyczności systemów, szczegółowe procedury odtwarzania dla systemów krytycznych (krok po kroku), procedury przełączania awaryjnego i powrotu, odtwarzanie danych z kopii zapasowych, protokoły komunikacji i koordynacji, harmonogram testów odtwarzania i wymagania dotyczące dokumentacji oraz zależności od dostawców i usług stron trzecich."

  3. Wygeneruj Politykę Zarządzania Kopiami Zapasowymi:

    "Utwórz Politykę Zarządzania Kopiami Zapasowymi zgodną z NIS2 Artykuł 21(2)(c). Obejmij: zakres kopii zapasowych (wszystkie systemy krytyczne, dane i konfiguracje), częstotliwość tworzenia kopii zapasowych według klasyfikacji danych i wymagań RPO, metody tworzenia kopii zapasowych (pełne, przyrostowe, różnicowe), wymagania dotyczące kopii zapasowych offline i odseparowanych (odporność na ransomware), szyfrowanie kopii zapasowych i kontrola dostępu, lokalizacje przechowywania kopii zapasowych (on-site, off-site, chmura) z uwzględnieniem aspektów geograficznych, harmonogram testów przywracania i kryteria sukcesu, monitorowanie kopii zapasowych i alerty, okresy retencji oraz role i odpowiedzialności."

  4. Wygeneruj Plan Zarządzania Kryzysowego:

    "Utwórz Plan Zarządzania Kryzysowego zgodny z NIS2 Artykuł 21(2)(c) dla naszej organizacji. Obejmij: definicję kryzysu i kryteria aktywacji, skład zespołu zarządzania kryzysowego i dane kontaktowe, uprawnienia decyzyjne podczas kryzysu, protokoły komunikacji wewnętrznej i zewnętrznej, koordynację z krajowym CSIRT i właściwym organem, wytyczne dotyczące komunikacji z mediami i opinią publiczną, procedury eskalacji i deeskalacji kryzysu, proces przeglądu po kryzysie i wyciągania wniosków oraz integrację z harmonogramami raportowania incydentów NIS2."

Krok 4: Wygeneruj Politykę Bezpieczeństwa Łańcucha Dostaw

Artykuł 21(2)(d) -- Bezpieczeństwo łańcucha dostaw

NIS2 kładzie duży nacisk na bezpieczeństwo łańcucha dostaw. Twoja polityka musi uwzględniać aspekty bezpieczeństwa związane z relacjami z bezpośrednimi dostawcami i usługodawcami.

  1. Wygeneruj Politykę Bezpieczeństwa Łańcucha Dostaw:

    "Utwórz Politykę Bezpieczeństwa Łańcucha Dostaw zgodną z NIS2 Artykuł 21(2)(d) dla naszej organizacji z sektora [sektor]. Obejmij: metodologię i kryteria oceny ryzyka dostawców, wymagania bezpieczeństwa dla różnych poziomów ryzyka dostawców, wymagania dotyczące due diligence w zakresie bezpieczeństwa przed zawarciem umowy, obowiązkowe klauzule bezpieczeństwa w umowach (prawa do audytu, powiadamianie o incydentach, standardy bezpieczeństwa, kontrola podwykonawców), harmonogram ciągłego monitorowania i przeglądu dostawców, zarządzanie podatnościami w łańcuchu dostaw, procedury reagowania na incydenty związane z dostawcami, wymagania dotyczące wyjścia i przejścia dostawcy oraz koordynację z sektorowymi ocenami ryzyka łańcucha dostaw. Odnieś się do wytycznych ENISA dotyczących bezpieczeństwa łańcucha dostaw."

Aby uzyskać kompleksowe wskazówki dotyczące wdrażania bezpieczeństwa łańcucha dostaw NIS2, w tym kwestionariusze, ramy oceny dostawców i wymagania umowne, zobacz Jak zarządzać bezpieczeństwem łańcucha dostaw NIS2 przy użyciu AI w tej serii.

Krok 5: Wygeneruj Polityki Bezpieczeństwa Sieci i Zarządzania Podatnościami

Artykuł 21(2)(e) -- Bezpieczeństwo w zakresie pozyskiwania, rozwoju i utrzymania; obsługa podatności

Ten obszar środków obejmuje bezpieczeństwo sieci i systemów informacyjnych przez cały ich cykl życia, a także zarządzanie podatnościami i ich ujawnianie.

  1. Wygeneruj Politykę Bezpiecznego Rozwoju i Pozyskiwania:

    "Utwórz Politykę Bezpiecznego Rozwoju i Pozyskiwania zgodną z NIS2 Artykuł 21(2)(e) dla naszej organizacji. Obejmij: wymagania bezpieczeństwa w specyfikacjach przetargowych, ocenę bezpieczeństwa dostawcy przed pozyskaniem, wymagania dotyczące bezpiecznego cyklu życia rozwoju oprogramowania (SDLC), testy bezpieczeństwa przed wdrożeniem (przegląd kodu, SAST, DAST, testy penetracyjne), zarządzanie zmianami i ocenę wpływu na bezpieczeństwo, procedury zarządzania łatkami i aktualizacjami, standardy bezpiecznej konfiguracji i wytyczne dotyczące utwardzania, procedury wycofywania i bezpiecznego usuwania oraz zarządzanie bezpieczeństwem oprogramowania open-source."

  2. Wygeneruj Politykę Zarządzania Podatnościami:

    "Utwórz Politykę Zarządzania Podatnościami zgodną z NIS2 Artykuł 21(2)(e) dla naszej organizacji z sektora [sektor]. Obejmij: źródła identyfikacji podatności (skanowanie, wywiad zagrożeń, biuletyny dostawców, alerty CERT), zakres i częstotliwość skanowania podatności (tygodniowo dla systemów krytycznych, miesięcznie dla pozostałych), klasyfikację i priorytetyzację podatności (punktacja CVSS, możliwość wykorzystania, kontekst biznesowy), harmonogramy naprawy według dotkliwości (krytyczne: 24-72 godziny, wysokie: 7 dni, średnie: 30 dni, niskie: 90 dni), proces wyjątków i akceptacji ryzyka dla opóźnionego łatania, politykę skoordynowanego ujawniania podatności (CVD), raportowanie podatności przez pracowników i zewnętrznych badaczy, procedury awaryjnego łatania oraz specyficzne dla sektora [sektor] rozważania dotyczące zarządzania podatnościami w systemach OT/ICS."

Rozważania dotyczące OT/ICS: Jeśli Twoja organizacja działa w sektorach energetyki, wodociągów, transportu lub produkcji, Twoja polityka zarządzania podatnościami musi uwzględniać unikalne wyzwania związane z łataniem systemów technologii operacyjnej, gdzie priorytetem jest dostępność, a okna konserwacyjne są ograniczone. Poproś ISMS Copilot o uwzględnienie postanowień specyficznych dla OT.

Krok 6: Wygeneruj Politykę Oceny Skuteczności

Artykuł 21(2)(f) -- Polityki i procedury oceny skuteczności

NIS2 wymaga regularnej oceny, czy Twoje środki cyberbezpieczeństwa rzeczywiście działają. To wykracza poza samo posiadanie kontroli -- musisz testować i weryfikować ich skuteczność.

  1. Wygeneruj Politykę Testowania i Oceny Bezpieczeństwa:

    "Utwórz Politykę Testowania i Oceny Skuteczności zgodną z NIS2 Artykuł 21(2)(f) dla naszego podmiotu [kluczowego/ważnego]. Obejmij: rodzaje ocen skuteczności (oceny podatności, testy penetracyjne, ćwiczenia red team, ćwiczenia typu tabletop, testowanie kontroli), zakres i częstotliwość ocen (rocznie dla kompleksowego testowania, kwartalnie dla obszarów wysokiego ryzyka), wymagania dotyczące testów wewnętrznych vs zewnętrznych, metodologię i standardy testowania (OWASP, PTES, NIST SP 800-115), metryki i KPI do pomiaru skuteczności cyberbezpieczeństwa, raportowanie wyników ocen organowi zarządzającemu, śledzenie działań naprawczych i weryfikację ich realizacji, integrację z aktualizacjami oceny ryzyka oraz wymagania dotyczące ciągłego monitorowania."

  2. Wygeneruj Procedurę Wewnętrznego Audytu Cyberbezpieczeństwa:

    "Utwórz Procedurę Wewnętrznego Audytu Cyberbezpieczeństwa dla zgodności z NIS2. Obejmij: zakres audytu obejmujący wszystkie dziesięć obszarów środków z Artykułu 21(2), planowanie i harmonogram audytu (cykl roczny), wymagania dotyczące niezależności i kompetencji audytorów, metodologię audytu (przegląd dokumentów, wywiady, testy techniczne, próbkowanie dowodów), format raportu z audytu z ustaleniami skategoryzowanymi według dotkliwości, wymagania dotyczące odpowiedzi zarządzania i działań naprawczych, weryfikację działań naprawczych oraz raportowanie wyników audytu organowi zarządzającemu."

Krok 7: Wygeneruj Politykę Cyberhigieny i Szkolenia

Artykuł 21(2)(g) -- Podstawowe praktyki cyberhigieny i szkolenia z cyberbezpieczeństwa

Artykuł 20 NIS2 wyraźnie wymaga, aby członkowie organu zarządzającego uczestniczyli w szkoleniach z cyberbezpieczeństwa, a podmioty zachęcały wszystkich pracowników do regularnego uczestnictwa w szkoleniach. Artykuł 21(2)(g) rozszerza to na podstawowe praktyki cyberhigieny.

  1. Wygeneruj Politykę Cyberhigieny i Świadomości:

    "Utwórz Politykę Szkolenia z Cyberhigieny i Świadomości zgodną z NIS2 Artykuł 21(2)(g) i wymaganiami szkoleniowymi z Artykułu 20. Obejmij: obowiązkowe szkolenia z cyberbezpieczeństwa dla członków organu zarządzającego (treść, częstotliwość, dowody), szkolenia oparte na rolach dla wszystkich pracowników (IT/bezpieczeństwo, ogólny personel, kontrahenci), wymagania dotyczące wprowadzenia w zakresie bezpieczeństwa dla nowych pracowników, podstawowe praktyki cyberhigieny do przyjęcia w całej organizacji (zarządzanie hasłami, świadomość phishingu, czyste biurko, bezpieczeństwo urządzeń, bezpieczne przeglądanie, nośniki wymienne), symulacje phishingu i testy socjotechniczne, pomiar i ocena skuteczności szkoleń, ciągłe działania zwiększające świadomość (newslettery, alerty, ambasadorzy bezpieczeństwa), szkolenia z zakresu bezpieczeństwa specyficzne dla sektora [sektor], dokumentację zapisów szkoleniowych i dowodów oraz roczny plan szkoleniowy z harmonogramem."

Dowody szkolenia organu zarządzającego: Organy nadzorcze będą szczególnie sprawdzać, czy członkowie organu zarządzającego ukończyli szkolenia z cyberbezpieczeństwa zgodnie z wymaganiami Artykułu 20(2). Wygeneruj program szkoleniowy na poziomie zarządu i utrzymuj zapisy z podpisami. To jedna z pierwszych rzeczy, które audytorzy weryfikują podczas inspekcji NIS2.

Krok 8: Wygeneruj Politykę Kryptografii i Szyfrowania

Artykuł 21(2)(h) -- Kryptografia i szyfrowanie

NIS2 wymaga polityk dotyczących stosowania kryptografii i, tam gdzie to właściwe, szyfrowania w celu ochrony poufności i integralności danych.

  1. Wygeneruj Politykę Kryptografii i Szyfrowania:

    "Utwórz Politykę Kryptografii i Szyfrowania zgodną z NIS2 Artykuł 21(2)(h) dla naszej organizacji z sektora [sektor]. Obejmij: zatwierdzone algorytmy kryptograficzne i długości kluczy (zgodne z zaleceniami ENISA i krajowymi), wymagania dotyczące szyfrowania danych według klasyfikacji (dane w spoczynku, dane w tranzycie, dane w użyciu), standardy konfiguracji TLS/SSL (minimum TLS 1.2, preferowany TLS 1.3), szyfrowanie poczty elektronicznej i podpisy cyfrowe, wymagania dotyczące pełnego szyfrowania dysków dla punktów końcowych i urządzeń mobilnych, standardy szyfrowania baz danych, cykl życia zarządzania kluczami kryptograficznymi (generowanie, dystrybucja, przechowywanie, rotacja, unieważnianie, niszczenie), użycie modułów bezpieczeństwa sprzętowego (HSM) tam, gdzie ma to zastosowanie, zarządzanie certyfikatami i zarządzanie PKI, świadomość kryptografii postkwantowej i planowanie przejścia, specyficzne dla sektora [sektor] wymagania dotyczące kryptografii oraz zabronione algorytmy i protokoły (MD5, SHA-1, DES, SSL 3.0, TLS 1.0/1.1)."

Krok 9: Wygeneruj Polityki Bezpieczeństwa Zasobów Ludzkich, Kontroli Dostępu i Zarządzania Aktywami

Artykuł 21(2)(i) -- Bezpieczeństwo zasobów ludzkich, kontrola dostępu i zarządzanie aktywami

Ten połączony obszar środków obejmuje trzy powiązane ze sobą domeny. Powinieneś stworzyć oddzielne polityki dla każdej, aby zachować przejrzystość i łatwość zarządzania.

  1. Wygeneruj Politykę Bezpieczeństwa Zasobów Ludzkich:

    "Utwórz Politykę Bezpieczeństwa Zasobów Ludzkich zgodną z NIS2 Artykuł 21(2)(i) dla naszej organizacji. Obejmij: weryfikację bezpieczeństwa przed zatrudnieniem (sprawdzanie przeszłości, weryfikacja referencji), warunki bezpieczeństwa w umowach o pracę, świadomość bezpieczeństwa podczas wprowadzania, odpowiedzialności w zakresie bezpieczeństwa podczas zatrudnienia, proces dyscyplinarny za naruszenia bezpieczeństwa, procedury związane z zakończeniem zatrudnienia i zmianą roli (odwołanie dostępu, zwrot aktywów, przekazanie wiedzy), wymagania bezpieczeństwa dla kontrahentów i personelu stron trzecich oraz umowy o poufności i nieujawnianiu informacji."

  2. Wygeneruj Politykę Kontroli Dostępu:

    "Utwórz Politykę Kontroli Dostępu zgodną z NIS2 Artykuł 21(2)(i) dla naszej organizacji z sektora [sektor]. Obejmij: zasady kontroli dostępu (zasada najmniejszych uprawnień, zasada need-to-know, separacja obowiązków), procedury nadawania i odbierania dostępu użytkownikom, harmonogram przeglądu i recertyfikacji dostępu (kwartalnie dla dostępu uprzywilejowanego, półrocznie dla standardowego), wymagania dotyczące zarządzania dostępem uprzywilejowanym (PAM), wymagania bezpieczeństwa dostępu zdalnego, kontrola dostępu dla stron trzecich i kontrahentów, wymagania dotyczące logowania i monitorowania dostępu, zarządzanie kontami usługowymi, wdrożenie kontroli dostępu opartej na rolach (RBAC) oraz procedury dostępu awaryjnego."

  3. Wygeneruj Politykę Zarządzania Aktywami:

    "Utwórz Politykę Zarządzania Aktywami zgodną z NIS2 Artykuł 21(2)(i) dla naszej organizacji. Obejmij: wymagania dotyczące inwentaryzacji aktywów (sprzęt, oprogramowanie, informacje, usługi, ludzie), kryteria klasyfikacji aktywów i zasady postępowania, przypisanie właścicieli i opiekunów aktywów, zarządzanie cyklem życia aktywów (pozyskiwanie, wdrażanie, utrzymanie, wycofywanie), akceptowalne użycie aktywów, polityka BYOD (bring your own device), kontrola nośników wymiennych oraz procedury bezpiecznego usuwania i niszczenia."

Krok 10: Wygeneruj Politykę Uwierzytelniania i Bezpiecznej Komunikacji

Artykuł 21(2)(j) -- Uwierzytelnianie wieloskładnikowe, ciągłe uwierzytelnianie i zabezpieczona komunikacja

NIS2 wyraźnie wymienia uwierzytelnianie wieloskładnikowe, ciągłe rozwiązania uwierzytelniające, zabezpieczoną komunikację głosową/wideo/tekstową oraz zabezpieczone systemy komunikacji awaryjnej.

  1. Wygeneruj Politykę Uwierzytelniania:

    "Utwórz Politykę Uwierzytelniania zgodną z NIS2 Artykuł 21(2)(j) dla naszego podmiotu [kluczowego/ważnego]. Obejmij: wymagania dotyczące uwierzytelniania wieloskładnikowego (MFA) -- obowiązkowe dla wszystkich zdalnych dostępów, kont uprzywilejowanych, systemów krytycznych i usług w chmurze, zatwierdzone metody MFA (tokeny sprzętowe, aplikacje uwierzytelniające, FIDO2) z preferencją dla metod odpornych na phishing, rozważania dotyczące ciągłego uwierzytelniania i adaptacyjnego dostępu, politykę haseł (minimalna długość, złożoność, rotacja, zakaz ponownego użycia), wytyczne dotyczące wdrożenia pojedynczego logowania (SSO), uwierzytelnianie usługa-usługa (klucze API, certyfikaty, konta usługowe), zarządzanie uwierzytelnianiem biometrycznym, uwierzytelnianie w środowiskach OT/ICS tam, gdzie ma to zastosowanie oraz logowanie uwierzytelniania i wykrywanie anomalii."

  2. Wygeneruj Politykę Bezpiecznej Komunikacji:

    "Utwórz Politykę Bezpiecznej Komunikacji zgodną z NIS2 Artykuł 21(2)(j) dla naszej organizacji. Obejmij: wymagania dotyczące zabezpieczonej komunikacji głosowej (szyfrowany VoIP, zabezpieczona komunikacja mobilna), standardy bezpiecznych wideokonferencji (zatwierdzone platformy, wymagania dotyczące szyfrowania), zabezpieczona komunikacja tekstowa i wiadomości (zatwierdzone platformy komunikacji korporacyjnej, zakaz używania komunikatorów konsumenckich do poufnych danych), bezpieczeństwo poczty elektronicznej (wymuszenie TLS, S/MIME lub PGP dla poufnych komunikacji), zabezpieczone systemy komunikacji awaryjnej (kanały komunikacji poza pasmem dla reagowania na incydenty, narzędzia komunikacji kryzysowej działające, gdy główne systemy są zagrożone) oraz kontrolę zapobiegania utracie danych dla kanałów komunikacji."

Komunikacja awaryjna: NIS2 wyraźnie wymaga zabezpieczonych systemów komunikacji awaryjnej. Oznacza to, że potrzebujesz kanału komunikacji, który pozostanie operacyjny nawet wtedy, gdy Twoja podstawowa sieć lub systemy informacyjne zostaną zagrożone. Udokumentuj swój plan komunikacji poza pasmem i regularnie go testuj.

Krok 11: Przejrzyj, dostosuj i zatwierdź zestaw polityk

Zapewnienie spójności wszystkich polityk

Po pokryciu wszystkich dziesięciu obszarów środków, przejrzyj kompletny zestaw polityk pod kątem spójności, odniesień i kompletności.

  1. Przeprowadź sprawdzenie spójności:

    "Przejrzyj następujące dokumenty polityk NIS2 pod kątem spójności. Sprawdź: (1) czy terminologia jest używana konsekwentnie we wszystkich politykach, (2) czy role i odpowiedzialności nie są ze sobą sprzeczne, (3) czy odniesienia między politykami są poprawne, (4) czy wszystkie dziesięć obszarów środków z Artykułu 21(2) są w pełni pokryte, (5) czy wszystkie polityki odnoszą się do nadrzędnej Polityki Bezpieczeństwa Informacji, (6) czy cykle przeglądu i procesy zatwierdzania są spójne, (7) czy nie ma luk między politykami, przez które wymaganie mogłoby zostać pominięte."

  2. Utwórz indeks ram polityk:

    "Utwórz Indeks Ram Cyberbezpieczeństwa NIS2, który mapuje: każdy obszar środków z Artykułu 21(2) na dokument(y) polityki, które go adresują, właściciela dokumentu, organ zatwierdzający (organ zarządzający vs CISO), częstotliwość przeglądu, aktualną wersję, datę ostatniego przeglądu i datę następnego przeglądu. Sformatuj jako tabelę odpowiednią do celów dowodowych audytu."

  3. Przygotuj pakiet zatwierdzenia dla organu zarządzającego:

    "Utwórz pakiet zatwierdzenia dla organu zarządzającego naszego zestawu polityk cyberbezpieczeństwa NIS2. Obejmij: podsumowanie wykonawcze wszystkich stworzonych polityk, jak wspólnie adresują wymagania Artykułu 21(2), jedn stronicowe podsumowanie kluczowych postanowień każdej polityki, konkretne obowiązki zatwierdzenia i nadzoru organu zarządzającego zgodnie z Artykułem 20, proponowany harmonogram przeglądu i aktualizacji oraz szablon uchwały zarządu do formalnego przyjęcia polityk."

Podpis organu zarządzającego: Zgodnie z Artykułem 20, organ zarządzający musi zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa. Obejmuje to zestaw polityk. Zaplanuj dedykowaną sesję zarządu w celu przeglądu i formalnego zatwierdzenia ram polityk. Zarejestruj zatwierdzenie w protokołach posiedzenia zarządu i zachowaj jako dowód audytowy. Organ zarządzający może delegować codzienny nadzór, ale nie może delegować odpowiedzialności.

Utrzymywanie i aktualizowanie polityk

Zarządzanie cyklem życia polityk

Polityki NIS2 są żywymi dokumentami, które muszą być aktualizowane, gdy:

  • Wyniki oceny ryzyka ulegną zmianie
  • Incydenty ujawnią luki w politykach
  • Pojawią się nowe zagrożenia wymagające zaktualizowanych środków kontroli
  • Zmiany organizacyjne wpłyną na zakres lub odpowiedzialności
  • Zostaną zaktualizowane krajowe przepisy implementacyjne
  • Zmiany technologiczne wymagają zaktualizowanych środków kontroli technicznych
  • Oceny skuteczności zidentyfikują obszary do poprawy

"Utwórz Procedurę Przeglądu i Aktualizacji Polityk dla naszego zestawu polityk NIS2. Obejmij: zaplanowany cykl przeglądu (minimum roczny dla wszystkich polityk), zdarzenia wyzwalające przeglądy niezaplanowane, proces przeglądu (przegląd treści, konsultacje z interesariuszami, zatwierdzenie przez organ zarządzający), procedury kontroli wersji i śledzenia zmian, komunikację aktualizacji polityk do odpowiedniego personelu oraz wymagania archiwalne dla wersji zastąpionych."

Następne kroki

Mając stworzony i zatwierdzony kompletny zestaw polityk NIS2, posiadasz podstawę dokumentacyjną dla zgodności.

Kontynuuj z kolejnymi przewodnikami z tej serii:

  • Raportowanie incydentów: Zobacz Jak wdrożyć raportowanie incydentów NIS2 przy użyciu AI, aby zbudować operacyjne przepływy pracy, szablony i podręczniki, które urzeczywistnią Twoją Politykę Reagowania na Incydenty
  • Bezpieczeństwo łańcucha dostaw: Zobacz Jak zarządzać bezpieczeństwem łańcucha dostaw NIS2 przy użyciu AI, aby wdrożyć oceny dostawców i kwestionariusze opisane w Twojej Polityce Bezpieczeństwa Łańcucha Dostaw

Jeśli nie przeprowadziłeś jeszcze oceny ryzyka, zobacz Jak przeprowadzić ocenę ryzyka NIS2 przy użyciu AI -- Twoje polityki powinny być oparte na wynikach oceny ryzyka. Aby rozpocząć konfigurację i określenie zakresu, zacznij od Jak rozpocząć wdrażanie NIS2 przy użyciu AI.

Aby uzyskać gotowe do użycia prompty do generowania polityk, zapoznaj się z Biblioteką Promptów Dyrektywy NIS2. Aby uzyskać kompleksowy przegląd wszystkich wymagań NIS2, zobacz Przewodnik zgodności NIS2 dla podmiotów objętych zakresem.

Uzyskanie pomocy

Aby uzyskać dodatkowe wsparcie w tworzeniu polityk NIS2:

  • Zapytaj ISMS Copilot: Użyj swojego obszaru roboczego NIS2 w celu uzyskania bieżących pytań dotyczących polityk, dostosowywania i aktualizacji
  • Prześlij istniejące polityki: Uzyskaj analizę luk opartą na AI, aby zidentyfikować, co należy stworzyć, zaktualizować lub wzmocnić
  • Dostosowanie sektorowe: Poproś o postanowienia specyficzne dla sektora, które można dodać do ogólnych szablonów polityk (szczególnie ważne dla sektorów energetyki, ochrony zdrowia, transportu i infrastruktury cyfrowej)
  • Dostosowanie do transpozycji krajowej: Zapytaj o dodatkowe wymagania, które Twój kraj członkowski mógł nałożyć poza podstawowymi wymaganiami dyrektywy

Gotowy do wygenerowania swojego zestawu polityk NIS2? Otwórz swój obszar roboczy NIS2 na chat.ismscopilot.com i zacznij od nadrzędnej Polityki Bezpieczeństwa Informacji. Następnie systematycznie przejdź przez każdy obszar środków. Dzięki ISMS Copilot możesz wygenerować kompletny, gotowy do audytu zestaw polityk w ciągu dni, a nie miesięcy.

On this page

PrzeglądDla kogo jest ten przewodnikZanim zacznieszZrozumienie wymagań NIS2 dotyczących politykCzego wymaga Artykuł 21(2)Standardy jakości polityk dla NIS2Krok 1: Wygeneruj nadrzędną Politykę Bezpieczeństwa InformacjiArtykuł 21(2)(a) -- Analiza ryzyka i bezpieczeństwo systemów informacyjnychKrok 2: Wygeneruj Politykę Obsługi IncydentówArtykuł 21(2)(b) -- Obsługa incydentówKrok 3: Wygeneruj Polityki Ciągłości Działania i Odtwarzania po AwariiArtykuł 21(2)(c) -- Ciągłość działania, zarządzanie kopiami zapasowymi, odtwarzanie po awarii, zarządzanie kryzysoweKrok 4: Wygeneruj Politykę Bezpieczeństwa Łańcucha DostawArtykuł 21(2)(d) -- Bezpieczeństwo łańcucha dostawKrok 5: Wygeneruj Polityki Bezpieczeństwa Sieci i Zarządzania PodatnościamiArtykuł 21(2)(e) -- Bezpieczeństwo w zakresie pozyskiwania, rozwoju i utrzymania; obsługa podatnościKrok 6: Wygeneruj Politykę Oceny SkutecznościArtykuł 21(2)(f) -- Polityki i procedury oceny skutecznościKrok 7: Wygeneruj Politykę Cyberhigieny i SzkoleniaArtykuł 21(2)(g) -- Podstawowe praktyki cyberhigieny i szkolenia z cyberbezpieczeństwaKrok 8: Wygeneruj Politykę Kryptografii i SzyfrowaniaArtykuł 21(2)(h) -- Kryptografia i szyfrowanieKrok 9: Wygeneruj Polityki Bezpieczeństwa Zasobów Ludzkich, Kontroli Dostępu i Zarządzania AktywamiArtykuł 21(2)(i) -- Bezpieczeństwo zasobów ludzkich, kontrola dostępu i zarządzanie aktywamiKrok 10: Wygeneruj Politykę Uwierzytelniania i Bezpiecznej KomunikacjiArtykuł 21(2)(j) -- Uwierzytelnianie wieloskładnikowe, ciągłe uwierzytelnianie i zabezpieczona komunikacjaKrok 11: Przejrzyj, dostosuj i zatwierdź zestaw politykZapewnienie spójności wszystkich politykUtrzymywanie i aktualizowanie politykZarządzanie cyklem życia politykNastępne krokiUzyskanie pomocy